O N0va está mirando organizações na América do Norte e na Europa com campanhas de phishing que se passam por serviços confiáveis e abusam de fluxos legítimos de autenticação. Ataques bem-sucedidos podem conceder a agentes maliciosos acesso a contas válidas sem depender de malware evidente.
A partir daí, uma única identidade comprometida pode abrir caminho para dados sensíveis, sistemas corporativos e recursos adicionais em nuvem. Quanto mais tempo o acesso passar despercebido, maior será o potencial de comprometimento ampliado, de interrupção operacional e de perdas financeiras.
N0va atinge organizações em setores de alto risco
A atividade do N0va foi observada em organizações de governo, tecnologia, consultoria, saúde e outros setores na América do Norte e na Europa. O uso de plataformas corporativas confiáveis e de serviços de nuvem torna a campanha relevante para uma ampla gama de organizações.
Atividades relacionadas podem ser rastreadas no Threat Intelligence Lookup (consulta de inteligência de ameaças) do ANY.RUN usando um padrão característico de URL (endereço web) do N0va:
url:"/api/verification/init\?session=*&flow=*prompt_profile="
A consulta retorna URLs compatíveis e atividades relacionadas que compartilham a mesma estrutura de requisição, ajudando os analistas a ir além de um único indicador e a observar como a campanha aparece em diferentes submissões e infraestruturas.
Dê à sua equipe o contexto para investigar mais rápido, priorizar as ameaças certas e responder com mais confiança.
Reduza o MTTR (Tempo Médio de Resposta) em 21 minutos por caso
O que um comprometimento pelo N0va pode custar ao negócio
O comprometimento de identidade pode se tornar rapidamente um incidente que afeta toda a empresa quando os atacantes alcançam sistemas e dados vinculados a essa conta. O impacto depende das permissões do usuário, mas as consequências podem se estender muito além do evento inicial de phishing.
- Perdas financeiras: atacantes podem usar contas comprometidas para fraude em pagamentos, manipulação de faturas ou outras ações com motivação financeira.
- Exposição de dados sensíveis: o acesso a aplicações corporativas pode colocar em risco registros de clientes, informações de funcionários, propriedade intelectual e comunicações confidenciais.
- Interrupção operacional: o processo de contenção pode obrigar equipes a revogar sessões, redefinir acessos, investigar sistemas afetados e restringir serviços enquanto o incidente é resolvido.
- Consequências jurídicas e de conformidade: a exposição de dados regulados pode acionar obrigações de notificação, investigações, questões contratuais ou sanções.
- Danos à reputação: uma violação envolvendo contas corporativas confiáveis pode enfraquecer a confiança dos clientes e pressionar relacionamentos com parceiros e clientes.
Como o N0va usa plataformas corporativas conhecidas para roubar acessos
O N0va usa iscas de phishing que imitam plataformas corporativas amplamente utilizadas, como Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom e Adobe Sign. Em vez de depender apenas de uma página de login falsa tradicional, a campanha pode conduzir as vítimas por fluxos legítimos de autenticação, tornando a interação mais crível.
Veja uma sessão no sandbox (ambiente controlado de análise) com isca do N0va com tema Microsoft
Depois que o usuário conclui a autenticação, o N0va pode capturar tokens (códigos digitais temporários) de acesso e de atualização, além de abusar de mecanismos de troca de tokens ou de registro de dispositivos para estabelecer acesso via SSO (Single Sign-On, ou login único). Isso pode dar aos atacantes acesso a e-mails, arquivos, aplicações em nuvem e outros recursos corporativos conectados à identidade comprometida.
Em resumo, a cadeia de ataque ocorre assim:
Isca de marca confiável → Phishing com código de dispositivo → Autenticação legítima → Captura de tokens de acesso e atualização → Troca de token / registro de dispositivo → Acesso via SSO a recursos corporativos
Como equipes de segurança podem reduzir o risco do N0va
O N0va é mais difícil de conter quando a atividade é tratada como uma série de eventos isolados de phishing. As equipes de segurança precisam de contexto suficiente para entender se um indicador pertence à campanha mais ampla, confirmar como o ataque se comporta e levar essa inteligência para as ferramentas que já protegem o ambiente.
1. Dê à sua equipe o contexto para priorizar o risco do N0va
O Threat Intelligence Lookup ajuda equipes de segurança a determinar rapidamente se um indicador suspeito do N0va é isolado ou está conectado a uma campanha mais ampla. Ao vincular URLs, domínios, IPs (endereços de protocolo de internet), arquivos, sessões de sandbox e infraestrutura relacionados, a ferramenta fornece aos analistas o contexto necessário para entender o escopo da atividade sem precisar conectar manualmente todas as pistas.
Isso significa menos tempo gasto validando sinais desconexos e mais atenção à atividade que representa o maior risco. Para líderes de segurança, isso se traduz em priorização mais rápida, uso mais eficiente do tempo dos analistas e decisões mais claras sobre onde alocar primeiro os recursos de investigação e resposta.
2. Equipe seu SOC (Centro de Operações de Segurança) com evidências comportamentais
O N0va pode abusar de fluxos legítimos de autenticação e de serviços corporativos confiáveis, tornando a visibilidade comportamental essencial para confirmar o que realmente está acontecendo. Com o Sandbox Interativo do ANY.RUN, analistas de Nível 1 podem observar o ataque em tempo real à medida que se desenrola, desde a isca inicial e os redirecionamentos até a atividade de rede e o comportamento subsequente.
Em um caso recente do N0va envolvendo uma isca com tema Microsoft, o sandbox produziu o primeiro veredito de malícia em 24 segundos e expôs a cadeia completa do ataque na mesma sessão. Essa velocidade ajuda analistas de Nível 1 a resolver mais casos de forma autônoma, em vez de escalar cada evento suspeito para membros mais experientes da equipe.
Para líderes de segurança, isso significa maior capacidade no Nível 1, menos escalações desnecessárias para o Nível 2 e mais tempo de analistas seniores disponível para os incidentes que realmente exigem investigação mais aprofundada.
3. Transforme a inteligência sobre o N0va em cobertura de detecção mais ampla
Depois que a atividade do N0va é confirmada, o próximo passo é garantir que essas descobertas reforcem a detecção além de um único caso. Os Feeds de Inteligência de Ameaças podem inserir indicadores atualizados e dados sobre ameaças em SIEM (Gerenciamento de Eventos e Informações de Segurança), SOAR (Orquestração, Automação e Resposta de Segurança), EDR (Detecção e Resposta em Endpoints), firewalls e outras ferramentas de segurança já usadas no ambiente.
A inteligência de ameaças do ANY.RUN é construída a partir de atividades observadas em mais de 16.000 organizações e 700.000 profissionais de segurança, oferecendo às equipes uma visão mais ampla de infraestruturas maliciosas emergentes e de padrões de ataque recorrentes. Para líderes de segurança, isso significa cobertura de detecção mais ampla, enriquecimento mais rápido de alertas futuros e menos tempo gasto redescobrindo ameaças que já foram vistas em outros lugares.
Construa uma resposta mais rápida contra ameaças à identidade
O N0va mostra como o phishing pode se transformar facilmente em um incidente mais amplo de segurança de identidades quando os atacantes abusam de plataformas confiáveis e de fluxos legítimos de autenticação. Oferecer às equipes acesso mais rápido a contexto de ameaças, evidências comportamentais e inteligência atualizada ajuda a reduzir o tempo entre detecção e contenção.
Com o ANY.RUN, organizações reduziram o tempo de investigação do Nível 1 em 20%, diminuíram as escalações do Nível 1 para o Nível 2 em 30% e encurtaram o MTTR (Tempo Médio de Resposta) em 21 minutos por caso. Isso significa mais incidentes resolvidos na primeira linha, menos pressão sobre analistas seniores e menos tempo para que acessos comprometidos se transformem em um problema maior para o negócio.
Impeça que ameaças à identidade consumam o tempo dos analistas, a experiência sênior e a capacidade de resposta a incidentes.
Acelere a resposta a ameaças